PuTTY haavatavus, mis võimaldab taastada kasutaja privaatvõtit

PuTTY, Windowsi platvormal populaarne SSH-protokolli klient, on tuvastatud ohtlik haavatavus (CVE-2024-31497), mis võimaldab taastada kasutaja privaatvõtme, mis on loodud NIST P-521 elliptse kõvera ECDSA algoritmi abil (ecdsa-sha2-nistp521). Privaatvõtme leidmiseks piisab umbes 60 digitaalallkiri analüüsimisest, mille on loonud probleemne võti.

Haavatavus avaldub alates PuTTY versioonist 0.68 ja mõjutab ka tooteid, mis sisaldavad haavatavaid PuTTY versioone, nagu FileZilla (3.24.1 — 3.66.5), WinSCP (5.9.5 — 6.3.2), TortoiseGit (2.4.0.2 — 2.15.0) ja TortoiseSVN (1.10.0 — 1.14.6). Probleem on lahendatud PuTTY 0.81, FileZilla 3.67.0, WinSCP 6.3.3 ja TortoiseGit 2.15.0.1 uuendustes. Pärast uuenduse installimist soovitatakse kasutajatel luua uued võtmed ja eemaldada vanad avalikud võtmed failidest authorized_keys.

Haavatavus on tingitud arendajate hooletusest, kes kasutasid 521-bitise võtme genereerimiseks 512-bitise juhusliku arvu põhjal init-vektorit (nonce), arvestades, et 512-bitine entropia oleks piisav ning jäänud 9 bitti ei oma olulist tähendust. Tulemusena olid kõik PuTTY-s loodud ecdsa-sha2-nistp521 algoritmi abil loodud privaatvõtmetes esimesed 9 bitti init-vektorist alati nulliga.

ECDSA ja DSA puhul on oluline juhuslike arvude generaatori kvaliteet ja parameetri, mida kasutatakse mooduli arvutamisel, täielik katmine juhuslike andmetega, kuna isegi mõne bitise informatsiooni määramine init-vektori kohta on piisav, et teostada rünnak, et järjestikku taastada kogu privaatvõti. Võtme eduka taastamise jaoks piisab avaliku võtme olemasolust ja mitme kümne digitaalallkirja analüüsimisest, mille on loonud probleemne võti rünnakule tuntud andmete jaoks. Rünnak tugineb HNP (Hidden Number Problem) probleemi lahendamisele.

Vajalikud digiallkirjad on saadaval näiteks siis, kui kasutaja on ühendatud ründaja SSH-serveriga või Git-serveriga, mis kasutab SSH-d transpordina. Rünnakuks vajalikud allkirjad on samuti saadaval, kui võti on kasutatud juhuslike andmete, näiteks git-commitide allkirjastamiseks, kasutades SSH-agent Pageant'i, et suunata liiklust arendaja hosti. MITM-rünnaku käigus on vajalikud andmed võtme taastamiseks kättesaamatud, kuna SSH-s allkirju ei edastata avatud kujul.

Täheldatakse, et sarnast osalise algusvektorite kasutust on rakendatud PuTTY-s ja teiste elliptiliste kääride tüüpides, kuid ECDSA P-521-st erinevate algoritmide puhul ei ole teabe lekkeid piisavalt, et teostada töötavat rünnakut võtme taastamiseks. Teise suurusega ECDSA võtmed ja Ed25519 võtmed ei ole rünnaku all.

Allikas: opennet.ru

Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid 🔥 Osta usaldusväärne veebimajutus DDoS-kaitsega veebisaitidele, VPS VDS serverid - ProHoster